Vishing, smishing et prétextage
Découvrez les attaques vocales (vishing) et les attaques par SMS (smishing), puis comprenez comment le prétextage crée de faux scénarios crédibles pour manipuler les victimes.
Vishing, smishing et prétextage est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
L'ingénierie sociale au-delà du courriel
Bien que le hameçonnage fasse souvent la une, les attaquants utilisent plusieurs canaux de communication pour manipuler leurs victimes. Le vishing utilise les appels vocaux, le smishing utilise les SMS et le Pretexting consiste à construire un faux scénario crédible (un prétexte) pour justifier la demande à laquelle la victime devrait se conformer. Ces attaques réussissent non pas parce que les victimes sont ignorantes, mais parce qu'elles exploitent des instincts humains fondamentaux : la confiance envers l'autorité, le désir de se rendre utile et la tendance à suivre les instructions sous pression.
Vishing : hameçonnage vocal
Le vishing (hameçonnage vocal) utilise les appels téléphoniques pour manipuler les victimes. Parmi les prétextes courants figurent l'usurpation d'identité d'un agent de l'IRS menaçant d'une arrestation pour impôts impayés, d'un service antifraude bancaire avertissant de transactions suspectes, d'un service d'assistance technique prétendant avoir détecté un virus ou d'un service gouvernemental de prestations exigeant une vérification. Les attaquants utilisent l'usurpation de l'identité de l'appelant pour afficher le numéro d'une organisation légitime. Les campagnes de vishing par appels automatisés opèrent à grande échelle, puis mettent les victimes intéressées en relation avec des opérateurs. La nature instantanée des appels vocaux crée une pression qui rend la réflexion critique difficile.
# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulationSmishing : hameçonnage par SMS
Le smishing (hameçonnage par SMS) diffuse des pièges d'hameçonnage par message texte. Les messages de smishing courants usurpent l'identité de services de livraison de colis (FedEx, UPS, USPS) au moyen de fausses notifications de suivi contenant des liens malveillants, de banques avertissant de débits suspects ou d'opérateurs mobiles signalant des problèmes de compte. Les URL de smishing utilisent souvent des raccourcisseurs d'URL ou des domaines similaires à ceux de sites légitimes. Les utilisateurs mobiles sont probablement plus vulnérables que les utilisateurs d'ordinateurs, car les écrans plus petits rendent l'inspection des URL plus difficile et les navigateurs mobiles masquent souvent l'adresse complète. Les SMS inspirent également une confiance inhérente : les utilisateurs ont tendance à agir plus rapidement face aux messages texte que face aux courriels.
# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial mattersPretexting : l'art des faux scénarios
Le Pretexting consiste à fabriquer un scénario faux mais crédible qui fournit un contexte à une demande d'ingénierie sociale. Sans prétexte convaincant, les demandes d'informations sensibles ou d'actions inhabituelles éveilleraient immédiatement les soupçons. Un attaquant pratiquant le Pretexting peut se faire passer pour un nouveau prestataire informatique ayant besoin d'aide pour accéder aux systèmes, pour un auditeur devant accéder aux documents financiers ou pour un livreur d'un fournisseur qui demande qu'on lui « ouvre la porte ». Le prétexte n'a pas besoin d'être élaboré : il doit seulement être suffisamment plausible pour que la cible ne s'arrête pas pour vérifier avant de se conformer à la demande.
# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
# password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
# I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
# right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual requestLa psychologie derrière l'ingénierie sociale
Les principes d'influence de Robert Cialdini expliquent l'efficacité de l'ingénierie sociale. Autorité — les personnes obéissent à celles qu'elles perçoivent comme des figures d'autorité (CEO, IRS, police). Urgence/rareté — la pression temporelle empêche une évaluation attentive (« Agissez dans les 10 prochaines minutes »). Preuve sociale — les personnes font ce que font les autres. Sympathie — les personnes obéissent à celles en qui elles ont confiance ou qu'elles trouvent agréables. Réciprocité — les personnes se sentent obligées de rendre les services reçus. Engagement — après avoir pris un petit engagement, les personnes ont tendance à en respecter de plus importants. Comprendre ces principes aide les formateurs en sensibilisation à la sécurité à concevoir des messages de riposte plus efficaces.
Technologie d'usurpation de l'identité de l'appelant
La technologie VoIP moderne rend l'usurpation de l'identité de l'appelant triviale. Des services comme SpoofCard, Twilio et diverses API VoIP permettent à n'importe qui de définir le numéro affiché sur n'importe quel numéro avant de passer un appel. Les attaquants usurpent régulièrement les lignes du service clientèle de banques, les numéros d'organismes gouvernementaux ou le propre numéro de la victime (usurpation de numéros voisins). Le cadre STIR/SHAKEN (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs) a été imposé aux US pour authentifier cryptographiquement l'identité de l'appelant, mais son adoption reste incomplète. Ne faites jamais confiance au seul numéro affiché pour vérifier une identité.
Vishing visant les services d'assistance
Le personnel des services d'assistance est une cible privilégiée du vishing, car son travail consiste à aider les utilisateurs — ce qui crée une tension naturelle avec les procédures de sécurité. Dans une attaque typique, l'attaquant appelle en se faisant passer pour un employé senior qui doit réinitialiser son compte de toute urgence, car il n'y a plus accès avant une réunion importante. La combinaison de l'autorité et de l'urgence peut amener un agent bien intentionné du service d'assistance à ignorer les étapes de vérification. Le célèbre piratage de Twitter en 2020 a commencé par des attaques de vishing contre des employés de Twitter, qui ont permis d'accéder aux outils internes. Les services d'assistance ont besoin de procédures strictes de vérification de l'identité auxquelles il est impossible de déroger, quelle que soit l'urgence.
# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgencyAttaques par échange de SIM
Une attaque par échange de SIM combine le vishing et l'ingénierie sociale contre le service clientèle d'un opérateur mobile. L'attaquant appelle l'opérateur en se faisant passer pour la victime, fournit les réponses aux questions de vérification d'identité (obtenues lors de fuites de données ou sur les réseaux sociaux) et convainc l'agent de transférer le numéro de téléphone de la victime vers une carte SIM contrôlée par l'attaquant. Une fois le numéro détourné, tous les codes de MFA envoyés par SMS parviennent à l'attaquant, ce qui lui permet de prendre le contrôle des comptes de courriel, bancaires et de cryptomonnaie. L'échange de SIM a servi à voler des millions en cryptomonnaie.
# SIM swap defense measures:
# User-side:
# - Set a carrier-level PIN/passcode (separate from account password)
# - Use app-based TOTP instead of SMS-based MFA where possible
# - Use hardware security keys (FIDO2) — not tied to phone number
# - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')
# Organization-side:
# - Never use SMS OTP for high-value account recovery
# - Use FIDO2 security keys for employee accountsDétection et enquête sur le vishing et le smishing
La détection des attaques d'ingénierie sociale nécessite de combiner les signalements des employés avec la journalisation technique. Chaque employé doit savoir comment signaler un appel ou un message suspect — idéalement au moyen d'un bouton accessible en un clic dans le courriel ou d'une adresse de courriel dédiée (phishing@company.com). Les indicateurs techniques comprennent les journaux d'appels montrant des appels entrants provenant de numéros usurpés, les alertes du SIEM concernant des réinitialisations de mots de passe du service d'assistance précédées d'appels entrants et les modifications d'accès aux comptes en dehors des heures ouvrées. Après un incident, les relevés téléphoniques et les journaux de SMS sont des éléments essentiels de l'analyse forensique, au même titre que les journaux de courriel et les événements d'authentification.
# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
# - Check AD logs for password changes/unlocks
# - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
# - Immediately reset affected credentials
# - Review all actions taken by the compromised account
# - Alert affected systems and downstream servicesSe défendre contre le Pretexting
Se défendre contre le Pretexting nécessite d'établir des procédures de vérification que les employés appliquent systématiquement, quelle que soit la pression ressentie. Les principales Policies comprennent : toujours vérifier l'identité par un canal distinct et établi avant de répondre à des demandes inhabituelles ; établir un système de mots codés pour les communications des cadres dirigeants ; former les employés au fait que les figures d'autorité de l'organisation ne s'offusqueront pas des demandes de vérification ; et instaurer une culture positive en matière de sécurité, où le respect des procédures est récompensé même lorsqu'il entraîne un léger désagrément. Des tests d'ingénierie sociale non annoncés permettent de mesurer l'efficacité réelle de la formation.
Comparer les canaux de hameçonnage
Pour l'examen Security+, faites clairement la distinction entre les canaux de hameçonnage. Le hameçonnage passe par le courriel. Le vishing passe par la voix ou le téléphone. Le smishing passe par les SMS. Le pharming redirige le DNS sans nécessiter de clic. Tous ont le même objectif — manipuler la victime pour lui faire révéler ses identifiants, transférer de l'argent ou installer un logiciel malveillant — mais le mécanisme de diffusion et les contre-mesures diffèrent. Le courriel bénéficie de défenses techniques (SPF/DKIM/DMARC/Sandbox) ; la voix et les SMS disposent de beaucoup moins de contrôles techniques, ce qui rend la formation des utilisateurs encore plus importante pour ces canaux.
Vérification rapide
Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que le vishing utilise des appels téléphoniques et l'usurpation de l'identité de l'appelant pour se faire passer pour des figures d'autorité et obtenir des identifiants ou provoquer des actions, que le smishing diffuse des pièges d'hameçonnage par SMS, où les utilisateurs mobiles voient moins bien les URL, et que le Pretexting crée des scénarios faux mais crédibles pour justifier des demandes inhabituelles — avec une défense fondée sur des procédures strictes de vérification de l'identité, une confirmation par un canal distinct et la formation des employés. Nous allons maintenant découvrir l'ingénierie sociale physique à travers le tailgating et l'appâtage.
Questions Fréquemment Posées
La leçon « Vishing, smishing et prétextage » est-elle gratuite ?
Oui — le texte complet de « Vishing, smishing et prétextage » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Vishing, smishing et prétextage » ?
Découvrez les attaques vocales (vishing) et les attaques par SMS (smishing), puis comprenez comment le prétextage crée de faux scénarios crédibles pour manipuler les victimes. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Vishing, smishing et prétextage » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Hameçonnage, hameçonnage ciblé et hameçonnage de dirigeants
- Vishing, smishing et prétextage
- Ingénierie sociale physique : talonnage et appâtage
- Sensibilisation à la sécurité et contrôles anti-hameçonnage